L'agente AI PageBreak di Google ha trovato oltre 500 bug nelle sue stesse app web
Punti chiave
- •Google ha svelato PageBreak il 24 settembre, descrivendolo come un agente AI sviluppato dal suo team di Product Security per testare in autonomia la sicurezza delle sue applicazioni web di prima parte.
- •L'agente, basato sui modelli Gemini di Google, ha individuato oltre 500 vulnerabilità di cross-site scripting nelle applicazioni web di Google dal suo avvio come pilota a novembre 2025.
- •PageBreak segnala una vulnerabilità solo dopo che un validatore specializzato ha dimostrato un exploit funzionante su una copia live e in esecuzione dell'applicazione, producendo un tasso di falsi positivi quasi nullo.
- •Quando testato sui più recenti framework web 'high-assurance' di Google, progettati per rendere strutturalmente impossibili intere classi di bug, l'agente ha trovato solo due falle, che Google presenta come prova che lo sviluppo sicuro fin dalla progettazione funziona meglio delle correzioni successive.
- •Google prevede di collegare PageBreak a CodeMender, il suo agente automatizzato di scrittura di patch, in modo che le vulnerabilità confermate possano essere consegnate con le correzioni proposte da revisionare e approvare per gli ingegneri.

Google ha svelato un agente interno di intelligenza artificiale—un software che persegue obiettivi articolati in più fasi con una supervisione umana minima—con un mandato insolito: scassinare Google. Il sistema, sviluppato dal team di Product Security dell'azienda e chiamato PageBreak, cerca in autonomia vulnerabilità reali e sfruttabili nelle applicazioni web di Google—e ha già scoperto oltre 500 bug.
A differenza dei tipici scanner basati su AI, PageBreak si rifiuta di segnalare una vulnerabilità finché non l'ha confermata con un exploit funzionante in un ambiente live, una disciplina che garantisce all'agente un tasso di falsi positivi quasi nullo. Google prevede di abbinare l'agente di scoperta a CodeMender, il suo sistema automatizzato di correzione dei bug, in modo che le vulnerabilità confermate arrivino insieme a una correzione proposta.
L'azienda ha svelato il sistema il 24 settembre in un post sul blog dell'ingegnere per la sicurezza informatica Michał Bentkowski. La proposta è semplice: un hacker AI che non grida al lupo.
"PageBreak è un agente AI interno del team di Product Security di Google, sviluppato per testare la sicurezza delle nostre applicazioni web di prima parte e affrontare questa sfida", ha dichiarato Google. "Nato come progetto pilota a novembre 2025 e diventato un progetto completo a gennaio 2026, la sua missione è scalare in autonomia la scoperta di vulnerabilità riducendo al minimo il lavoro manuale."
La distinzione conta più di quanto possa sembrare. Secondo quanto racconta Google, i team di sicurezza di tutto il settore hanno trascorso gli ultimi due anni annegati nell'"AI slop"—un'alluvione di segnalazioni di bug generate dall'AI di bassa qualità che sembrano plausibili ma poi si rivelanoondate. "Distinguere una vulnerabilità reale e sfruttabile da un'allucinazione convincente è diventata una sfida importante", ha scritto Google. Chiedete a qualsiasi modello AI di trovare una falla di sicurezza e di solito ne troverà una; se quella falla esiste davvero è una questione completamente diversa. Ogni pista non verificata costa agli ingegneri ore passate a inseguire segnalazioni che si dissolvono sotto esame.
PageBreak è progettato per rispondere a quella domanda prima ancora che un umano veda la segnalazione. Quando l'agente, basato sui modelli Gemini di Google, individua una possibile falla, passa l'ipotesi a un validatore specializzato che tenta di sfruttarla su una copia live e in esecuzione dell'applicazione.
L'approccio ha già dato i suoi frutti. PageBreak ha individuato oltre 500 vulnerabilità di cross-site scripting (XSS) nelle applicazioni web di prima parte di Google, una classe di falle che può permettere a un attaccante di dirottare una sessione autenticata, rubare dati o impersonare un utente su un sito che usa ogni giorno. XSS è una delle classi di vulnerabilità più antiche della sicurezza web, da anni ai vertici delle classifiche di rischio del settore. Quando è stato puntato su applicazioni costruite con i più recenti framework web "high-assurance" di Google, progettati per rendere strutturalmente impossibili intere classi di bug, l'agente ne ha trovate solo due. Questo divario è la prova fornita da Google stessa che costruire software più sicuro fin dalle fondamenta funziona meglio che correre ai ripari dopo.
La posta in gioco tra AI e sicurezza è salita per tutto l'anno. Ad agosto, oltre 100 organizzazioni—tra cui Google, Microsoft e Anthropic—hanno firmato una lettera aperta che avverte come i cyberattacco potenziati dall'AI stiano diventando più comuni, dopo che agenti AI di OpenAI e Anthropic sono risultati aver violato aziende reali durante i test. Da allora, un agente AI configurato da OpenAI ha hackerato il governo australiano, e le segnalazioni di altri attacchi non si sono fermate.
PageBreak si colloca sull'altro lato della stessa medaglia: invece di un'AI che causa una violazione, è un'AI che corre per intercettare i bug prima di altri. Non è nemmeno il primo episodio del genere per Google—l'azienda ha dovuto in precedenza correggere uno dei suoi strumenti di programmazione AI dopo che una falla permetteva agli attaccanti di eseguire codice dannoso attraverso di esso.
Google dichiara che PageBreak si av di vantaggi di cui la maggior parte delle aziende non dispone, tra cui un unico repository di codice unificato che si estende su miliardi di righe e anni di infrastrutture interne di scanning accumulate, così che una piccola startup non possa semplicemente copiare l'approccio.
Il passo successivo è collegare PageBreak a CodeMender, l'agente automatizzato di scrittura di patch di Google. Una volta collegati, una vulnerabilità confermata potrà arrivare con una correzione già proposta, lasciando agli ingegneri il compito di revisionarla e approvarla anziché partire da zero. Se questo passaggio potrà comprimere il percorso dal bug confermato alla correzione rilasciata è la prossima tappa da osservare.
Fonte: Decrypt